Уразливість підвищення привілеїв у Real Estate Manager для WordPress
Real Estate Manager для WordPress має уразливість підвищення привілеїв, що дозволяє змінювати ролі користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 46.21%
- Активно використовується
- немає в KEV
- Продукт
- real estate manager
Що відомо
Плагін Real Estate Manager для WordPress версій до 7.2 включно має уразливість підвищення привілеїв через недостатні обмеження функції rem_save_profile_front. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр wp_capabilities під час оновлення профілю.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами отримати підвищені привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Для власників інфраструктури це означає підвищений ризик компрометації вебресурсу та потенційних втрат даних або контролю над сайтом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Real Estate Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і знизити експозицію плагіна до мінімуму.